Kritische Lücken bei Macromedia

Die Macromedia-Programme ColdFusion und JRun-Server enthalten mehrere kritische Sicherheitslücken. Über diese sind unter anderem Denial-of-Service- oder Hijacking-Attacken möglich.

ColdFusion und der JRun-Server enthalten eine Schwachstelle in JSESSIONID, mit der die Übernahme einer bereits authentifizierten Session eines Nutzers möglich ist. Über eine Schwachstelle der JRun-Managment-Konsole lässt sich außerdem beliebiger Code im Browser eines Nutzers ausführen. Mehr zu diesem Thema finden Sie in dem Grundlagenartikel Cross-Site Scripting und SQL-Injection.

Der IIS-Connector ist zudem von einer weiteren Sicherheitslücke betroffen. Werden URLs mit der Endung ;.cfm erweitert, so wird die angeforderte Datei nicht ausgeführt, sondern deren Quellcode angezeigt.

Im Modul für ausführliche Log-Dateien, dem verbose log module, ist ein Begrenzungsfehler enthalten, der einen Denial of Service ermöglicht. Dazu muss die Einstellung aber aktiviert sein, in der Voreinstellung ist dies nicht der Fall.

Macromedia hat bereits reagiert und Updates bereitgestellt, welche die Fehler beheben. Diese sind über das Support Center erhältlich.

Um über Sicherheitslücken auf dem Laufenden zu bleiben, empfiehlt sich ein Blick in die Security Reports von tecCHANNEL. Den Service, der in Zusammenarbeit mit Secunia angeboten wird, können Sie auch als kostenlosen Newsletter abonnieren. (mja)

tecCHANNEL Buch-Shop

Literatur zum Thema Sicherheit

Titelauswahl

Titel von Pearson Education

Bücher

PDF-Titel (50 % billiger als Buch)

Downloads